過去問解きまくり研究所 ホーム

認証技術・利用者認証・生体認証・PKI|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問56

A社は学習塾を経営している会社であり,全国に50の校舎を展開している。A社には,教務部,情報システム部,監査部などがある。学習塾に通う又は通っていた生徒(以下,塾生という)の個人データは,学習塾向けの管理システム(以下,塾生管理システムという)に格納している。塾生管理システムのシステム管理は情報システム部が行っている。塾生の個人データ管理業務と塾生管理システムの概要を図1に示す。

図1 塾生の個人データ管理業務と塾生管理システムの概要

・教務部員は,入塾した塾生及び退塾する塾生の登録,塾生プロフィールの編集,模試結果の登録,進学先の登録など,塾生の個人データの入力,参照及び更新を行う。

・教務部員が使用する端末は教務部の共用端末である。

・塾生管理システムへのログインには利用者IDとパスワードを利用する。

・利用者IDは個人別に発行されており,利用者IDの共用はしていない。

・塾生管理システムの利用者のアクセス権限には参照権限及び更新権限の2種類がある。参照権限があると塾生の個人データを参照できる。更新権限があると塾生の個人データの参照,入力及び更新ができる。アクセス権限は塾生の個人データごとに設定できる。

・教務部員は,担当する塾生の個人データの更新権限をもっている。担当しない塾生の個人データの参照権限及び更新権限はもっていない。

・共用端末のOSへのログインには,共用端末の識別子(以下,端末IDという)とパスワードを利用する。

・共用端末のパスワード及び塾生管理システムの利用者のアクセス権限は情報システム部が設定,変更できる。

教務部は,今年実施の監査部による内部監査の結果,Webブラウザに塾生管理システムの利用者IDとパスワードを保存しており,情報セキュリティリスクが存在するとの指摘を受けた。

設問 監査部から指摘された情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。

解説

共用端末に保存されたIDとパスワードで、他人の権限で入れます。

見るべきなのは図1の中の三行です。教務部員が使う端末が共用であること、塾生管理システムの利用者IDは個人別に発行されていて共用していないこと、そして教務部員は担当する塾生の分だけ権限をもち、担当しない塾生の分は参照も更新もできないこと。この三つが揃って初めて、Webブラウザに保存しているという指摘の意味が見えます。 軸は一つです。ブラウザに保存されていることで、誰が誰の資格でシステムに入れるようになるか。端末が共用である以上、同じ端末を使う別の教務部員は、保存されたものでそのまま入れてしまいます。入った先で使えるのは、保存した本人に与えられたアクセス権限です。つまり、担当ごとに引かれていたはずの線が、端末を共有していることで越えられます。 ここまで来ると、指摘されたリスクが何に関わるものかが決まります。誰が個人データを見られるかという線が破れているのですから、害はデータの側に出ます。塾生の個人データという言葉が入っているかどうかが、まず一つのふるいになります。 残りは、図1に書かれた条件と突き合わせると外れていきます。突き合わせるときは、その事象がブラウザへの保存によって起きやすくなるのか、それとも保存の有無とは関係なく成り立つのかを見てください。通信の経路の話、端末そのものを持ち出す話、権限や端末のパスワードを変更できる部署の定めは、いずれも保存とは別のところで決まります。 図1の三行を先に読み、保存によってどの線が越えられるのかを一つ決める。この順で読むと、指摘の意味がはっきりします。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問56

この問題を演習で解く

同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)